
Ushbu zaiflik dastur serverida kodni masofadan turib bajarish, dasturning ishdan chiqishi yoki xizmat ko’rsatishni rad etish imkonini beradi.
Tayvanning Delta Electronics kompaniyasining aloqa boshqaruv dasturi bo’lgan Delta Industrial Automation COMMGR da stek asosidagi bufer toshib ketishiga olib kelishi mumkin bo’lgan zaiflik tuzatildi. Ushbu zaiflik tajovuzkorga kodni masofadan turib bajarish, dasturning ishdan chiqishiga yoki dastur serverida xizmat ko’rsatishni rad etishga imkon berishi mumkin edi. CVSS v3 xavfsizlik reyting tizimiga ko’ra, zaiflik (CVE-2018-10594) maksimal 10 balldan 7,3 ball oldi. Foydalanish hech qanday maxsus texnik ko’nikmalarni talab qilmaydi. Muammo COMMGR ning 1.08 va undan oldingi versiyalariga, shuningdek, tegishli PLC simulyatorlariga ta’sir qiladi. DVPSimulator EH2, EH3, ES2, SE, SS2, AHSIM_5x0 va AHSIM_5x1.
Potentsial tahdidlarning oldini olish uchun foydalanuvchilarga COMMGR 1.09 ning yangilangan versiyasini o’rnatish tavsiya etiladi. Shuningdek, 502 va 10002 portlari orqali ishonchli ulanishlarni o’rnatadigan ilovalar uchun oq ro’yxatlardan foydalanish tavsiya etiladi.
Ushbu zaiflik Trend Micro’ning Zero Day Initiative doirasida anonim xavfsizlik tadqiqotchisi tomonidan aniqlangan. Hozirda uning uchun ma’lum bir ekspluatatsiya yo’q.
Shuningdek o’qing:
- F-Secure mahsulotlarida muhim zaiflik aniqlandi.
- WINDOWS kompyuterini shunchaki jabrlanuvchini veb-saytga kirishga majburlash orqali buzib kirish mumkin.
- Crestron boshqaruv tizimlarida to’rtta jiddiy zaiflik aniqlandi.
- Zerodium Linux va BSD da 0-Day zaifliklari uchun eksploitlar uchun 500 000 dollargacha to’lashga tayyor.
- Apache Struts da muhim zaiflik aniqlandi.
- Schneider Electric uskunasida xavfli zaifliklar aniqlandi.
D-Link Central WiFiManager da xavfli zaifliklar tuzatildi.
- Juniper o’z mahsulotlaridagi o’nlab zaifliklarni tuzatdi.